英特尔再爆重大芯片漏洞,苹果谷歌微软相继中招

近两年间,想必作为全球知名的半导体公司 Intel 的研发团队承受着巨大的压力,先是经历了被诸多媒体称之为“史诗级行业芯片漏洞事件”之 Meltdown (熔断)与 Spectre(幽灵)的劫难;后又在 5G 调制解调器的研发上摔了跟头;如今又有最新的消息爆出,安全研究人员在英特尔芯片中再次发现一种严重的漏洞——微架构数据采样(MicroARchitectural Data Sampling,简称 MDS),对此,不少人也将该漏洞叫做“ZombieLoad”(僵尸负载)。

01、再现“Meltdown 与 Spectre 身影”的ZombieLoad

之所以ZombieLoad 会引起安全研究人员的高度关注,是因为其与曾经影响了所有 iPhone、Android、PC 设备的Meltdown 与 Spectre 有着诸多的相似之处。

我们都知道彼时不少芯片厂商为了提高 CPU 性能,从而在芯片上引入了两种特性,一种叫乱序执行(Out-of-Order Execution),另一种为推测性执行(Speculative Execution),如今这两种特性是现代处理器工作方式的重要组成部分:

  • 乱序执行:是一种应用在高性能微处理器中来利用指令周期以避免特定类型的延迟消耗的范式。在这种方式下,可以避免因为获取下一条程序指令所引起的处理器等待,取而代之的处理下一条可以立即执行的指令;
  • 推测执行:采用这个技术的计算机系统会根据现有信息,利用空转时间提前执行一些将来可能用得上,也可能用不上的指令。如果指令执行完成后发现用不上,系统会抛弃计算结果,并回退执行期间造成的副作用(如缓存)。

其中,对于采用推测执行,最大的好处就是可以让应用程序或系统运行得更快、更高效。但让大家不容忽视的是,这也就造成了黑客可以利用Meltdown 或 Spectre漏洞,在应用软件未经任何授权下便可读取到英特尔处理器内核的信息,进而攻击者可获取到用户设备上的一些敏感数据,如密码、登录密钥、私人消息、邮件甚至是商业秘密文件。

如今,最新被研究人员发现的ZombieLoad 漏洞,针对的也是英特尔芯片在引用两种特性作设计的缺陷,即可以使用推测性执行来诱骗英特尔的处理器抓取从芯片的一个组件转移到另一个组件的敏感数据,不过这与使用推测性执行来获取内存中的敏感数据的 Meltdown 不同,MDS 攻击专注位于芯片组件之间的缓冲区。

据英特尔官方介绍,虽然 MDS 攻击也是通过侧信道攻击的方式,但它的实现是由四种截然不同的漏洞共同组成。

事实上,这四种不同的 MDS 攻击都利用了英特尔芯片如何执行省时技巧的捷径。在上文推测执行的解释中,我们看到 CPU 在程序执行请求之前或猜测程序正在请求数据的过程中,经常跟随代码中的命令分支,以便获得先机。如果指令执行完成后发现用不上,那么系统会抛弃计算结果。(在不同条件下,芯片可以从三个不同的缓冲区中获取数据,因此研究人员可以进行多次攻击。)

此前,英特尔的芯片设计人员可能认为错误的猜测,即使提供敏感数据的猜测也无关紧要。于是,他们将这些结果抛弃了。

但其实这个漏洞,如同Meltdown 和 Spectre 一样,攻击者可以通过处理器的缓存泄漏处理器从缓冲区获取的数据。整个过程,最多从一个 CPU 的缓冲区窃取几个字节的任意数据。但是倘若连续重复数百万次,攻击者可以开始窃取 CPU 正在实时访问的所有数据流。

与此同时,通过一些其他技巧,低权限攻击者可以发出请求,说服 CPU 将敏感数据(如密钥和密码)拉入其缓冲区,然后由 MDS 攻击将其吸出。这些攻击可能需要几毫秒到几小时,具体取决于目标数据和 CPU 的活动。

02、2011 年以后拥有英特尔芯片的设备危险!

据 Wired 报道,这一次的漏洞是由英特尔联合如奥地利大学、阿姆斯特丹大学、密歇根大学等欧洲多家大学,以及 Cyberus、360、Oracle 等安全软件公司的研究人员共同公布的。此前英特尔要求所有的研究人员对其研究成果保密,其实有些研究已经超过了一年,如今当它可以发布针对漏洞的修复程序时,这一事件才被爆出来。

当前,英特尔也正在试图淡化这一漏洞带来的影响,不过有研究人员警告道,这些漏洞代表了英特尔硬件的严重缺陷,可能需要禁用其部分功能,甚至某些公司的补丁也无济于事。

如今论其影响的范围,可追溯到 2011 年以后拥有英特尔芯片的所有计算机设备。不过,据悉,此次影响也仅局限于英特尔芯片,而 AMD 和 ARM 芯片不像早期的侧信道攻击那样易受攻击。

英特尔对此也表示,过去一个月最新发布的某些芯片型号已经包含了解决问题的方法。与此同时,微码的补丁将有助于清除处理器的缓冲区,防止数据被读取。

03、最新的漏洞对普通的用户意味着什么?

那么,这个漏洞对普通用户究竟意味着什么?

其实,对于个人用户而言,大家也不必太过惊慌。对此,安全研究人员格鲁斯解释道,“ZombieLoad 漏洞的出现并不意味着黑客或攻击者可以即刻接管用户的计算机,且进行驱动攻击,这个与去年的Meltdown(熔断)与 Spectre(幽灵)两大漏洞相比而言,要比 “Spectre(幽灵)更容易触发”,但是“比Meltdown(熔断)更难触发”。”

其实,想要通过该漏洞进行攻击,黑客需要具备足够的技能储备。

“但是,如果该漏洞利用代码在应用程序中编译或作为恶意软件提供,那么黑客也可以以此进行攻击,”格鲁斯补充道。

“其实,另也有很多方法可以入侵计算机并窃取数据。不过,当前对预测性执行和侧信道攻击的研究重点仍处于起步阶段。未来随着越来越多的调查结果曝光,数据窃取攻击有可能变得更容易利用和更简化。”

对于用户而言,想要避免或降低被攻击的风险,最好的做好就是,一旦有任何可用的补丁,记得及时安装。

04、我们是否可以继续信任英特尔的芯片?

当前,英特尔已发布微码以修补易受攻击的处理器,其中包括了 Intel Xeon、Intel Broadwell、Sandy Bridge、Skylake 和 Haswell 芯片。英特尔 Kaby Lake、Coffee Lake、Whiskey Lake 和 Cascade Lake 芯片也受到影响,以及所有 Atom 和 Knights 处理器。

基于此,英特尔也正面回应道:”关于微架构数据采样(MDS)安全问题,我们近期的很多产品已经在硬件层面得以解决了,包括很多第 8 代和第 9 代英特尔酷睿处理器、以及第 2 代英特尔至强可扩展处理器系列。

对其它受影响的产品,用户可以通过微代码更新、并结合今天发布的相应操作系统和虚拟机管理程序的更新获取安全防御。

我们在官方网站上也提供了更多信息,并一如既往的鼓励大家保持系统的及时更新,因为这是保持安全的最佳途径之一。我们在此要感谢那些与我们通力协作的研究人员、以及为此次协同披露做出贡献的行业合作伙伴们。”

除此之外,如苹果、微软、Google 等科技巨头们,也相继发布了补丁,希望将此作为抵御可能受到攻击的第一道防线。

据外媒 TechCrunch 报道,英特尔表示,与以前的补丁一样,微代码更新会对处理器性能产生影响。大多数修补后的消费者设备在最坏的情况下可能会受到 3% 的性能损失,在数据中心环境中则高达 9%。但是,其发言人表示,在大多数情况下,它不太可能引人注意。

05、漏洞并不可怕,只因技术本无罪

事实上,在硬件的设计与性能不断地优化与迭代下,安全防御功能肯定会由此逐步提升,但这并不意味着所有的设备就会足够的安全,而这也正如《我是谁:没有绝对安全的系统》中的经典语句所言,“人类才是系统中最大的漏洞。”

因此,对于身处数字信息化大爆炸时代的从业者,需铭记的是:技术本无罪,不要让其为人性的罪恶去买单。

文章内容仅供参考,不构成投资建议,投资者据此操作风险自负。转载请注明出处:天府财经网

(0)
上一篇 2019-07-02 11:41
下一篇 2019-07-03 15:55

相关推荐

  • 云鲸智能两次登上央视《新闻联播》,机器人技术创新实力领先

    1月5日晚,中央电视台《新闻联播》报道中共中央政治局常委、国务院总理李强1月3日至5日在广东调研,在深圳市与部分科技企业、政府有关部门负责人座谈交流。他强调,今年是“十五五”开局之年,希望广大企业抢抓机遇、锐意创新,努力实现更大发展,为经济稳中向好注入强劲动能。作为优秀企业家代表,云鲸智能创始人兼CEO张峻彬受邀出席本次座谈会。 据了解,此前,央视《新闻联播》曾报道优秀出海企业代表云鲸智能海外业务增速明显,2024年1-9月份海外业务营收同比增长近700%,产品热销30多个国家和地区。云鲸智能两次登上央视《新闻联播》,充分展现了中国智造的硬核技术实力,以及中国创新在全球市场中广阔的发展潜力。 公开信息显示,云鲸智能创立于2016年,是一家立足家用机器人领域、致力于研发革命性科技产品的公司,是国家高新技术企业、国家专利密集型产品备案认定试点平台、广东省智能清洁机器人工程技术研究中心、2023年度深圳市知识产权优势单位,已连续三年被评为中国科技机器人企业50强,连续五年登上胡润全球独角兽企业榜。在短短几年间,云鲸实现了从0到独角兽企业的蜕变,成为全球TOP5智能清洁品牌,服务超400万用户。 扫地机市占跻身全球前五,差异化技术创新是其亮点 在过去的一年里,云鲸的主力产品扫地机器人不仅线上销量再创新高,市场份额也稳居全球前列。IDC最新数据报告显示,2025年前三季度,云鲸扫地机器人以7.5%的市场份额位列全球出货量第五;在国内市场,云鲸线上销售份额超过16%,稳居行业前三。2025年“黑色星期五”购物季,云鲸同样交出了一份亮眼的全球化成绩单:北美市场销量同比增长48%,欧洲市场营收同比增长67%,韩国本土电商平台同比增长159%…… 云鲸产品热销全球的背后,是其精准的用户洞察和持之以恒的技术创新。作为自清洁扫地机器人的行业首创者,云鲸于2019年双十一在…

    2026-01-06 科技
    1.2K
  • 商汤小浣熊3.0来了,AI办公智能体一键生成高质量PPT

    我们期待的AI是否是这样的:提一个模糊的想法,它就能还你一个完整的方案? 然而现实的AI大多只给“草稿”不交“成果”、只懂“指令”不解“任务”、只存“单点”不融“工作流”…… 如今不一样了! 今天,商汤科技正式发布AI办公智能体「小浣熊3.0」,三大跃迁让AI从冰冷的工具,变成主动跑通结果的“AI办公搭子”: 诞生2年以来,商汤小浣熊已拥有 300 万+注册用户,广泛服务1500万+个人用户与数千家企业用户,坚持“不炫技做Demo,而是扎根真实场景解决真问题”。 商汤科技董事长兼CEO徐立表示,“小浣熊3.0的发布,标志着产品从‘可用’到‘好用’的关键跨越,重新定义‘AI原生办公’范式!” 体验全新小浣熊3.0:https://office.xiaohuanxiong.com/home 从“冰冷工具”到“办公搭子”,三大跃迁的本质进化 从“草稿”到“成果”:一键成片高质量PPT,端到端交付不用改 从文本、表格到PPT制作,AI给出的往往只是半成品,其呈现效果与用户需求往往存在理解断层,还需要大量时间进行整理、排版、美化与逻辑梳理,距离可用总差一步。 小浣熊3.0创新构建“多模态智能体创作引擎”,实现从“辅助排版”到“自主创作”的全面升级,交付的不再是“草稿”,而是一个能直接用于汇报或讨论的“成品”,打通“最后一公里”。 以PPT生成为例,小浣熊3.0能够从用户原始的碎片化信息中理解整理意图,可自动规划脚本,生成一个包含大纲、版式、匹配插图与数据图表,同时视觉统一,可立即使用的专业成品。它还具备更强大的信息处理和类人的“记忆”机制,能记住用户的偏好和风格,越做越好。 从“指令”到“任务”:百万级数据量秒级处理,深度理解不跑偏 AI 只能聊闲天,干不了正事? 当前,许多 AI 工具在面对专业或高价值场景时,往往容易“掉链子”。 它们能听懂你的一句“指令”(Instruction…

    2025-12-17 科技
    2.1K
  • 以超级供应链加速业采融合,京东政企业务成都峰会携手伙伴共探政企采购新路径

    12 月 5 日,由四川省青年企业家协会指导、京东政企业务与MeetHR联合主办的 “数智驱动,降本增效——京东政企业务城市峰会成都站”顺利举办。本次峰会聚焦政企采购数智化转型核心议题,汇聚成都铁路局、东方电气、通威股份、成都鱼泡科技、蓝润集团、联想、中粮福临门、美的等标杆企业及生态伙伴代表,共话采购降本增效实践路径。 当前“十五五”规划加速推进,多地将人工智能创新高地建设列为重点。中国社会科学院财经战略研究院研究员李勇坚在峰会上指出,采购领域已完成从“人工线下 1.0”到“数智化 4.0”的演进,传统采购“价格、质量、效率”的“不可能三角”痛点需通过“业采融合”破解。他强调,数智化采购是技术升级更是理念革新,需依托 AI、大数据打通采购与业务全链路,实现全生命周期成本管控与流程提效,这已成为企业高质量发展的核心抓手。 会上,京东政企业务分享了数智供应链助力“业采融合”的创新实践。作为京东服务政企客户的核心平台,京东政企业务深耕行业超 10 年,凭借多元化优商优品供给、数智化平台技术、全场景服务、全国性物流履约网络及全链路合规治理体系,构建起 “超级供应链”,可为政企单位提供一站式、全链路、场景化的数智采购供应链综合解决方案,实现采购的阳光、高效与低成本。 开放协同,携手生态伙伴锻造超级供应链 “超级供应链”的构建离不开开放协同的产业生态。京东通过搭建技术共享、资源互通的合作平台,推动生态伙伴深度嵌入数智化链路,形成优势互补的共生格局。 联想政企川藏区域总经理唐乾理对此深有共鸣,他表示:“生态融合后,价值方能重构。我们与京东政企业务以‘厂投商履’等模式创新深度融合双方核心能力,不仅实现了市场协同与客户服务升级,更重塑了产业链的协作范式,共同引领产业从单点竞争迈向生态共赢。” 美的相关负责人也提到,京东政企业务在企业级采购数字化、供应链金融、履约保障等领域的能力,与美的制造优…

    2025-12-09
    2.4K
  • AI赋能 锦绣映画双十一消费月圆满收官

    近日,由成都锦绣润城商业管理有限公司主办,成都武侯文化创意产业投资有限公司指导的“锦绣映画·AI赋能双十一消费月”活动已接近尾声。活动以“AI技术赋能经营、消费联动激活市场”为核心,在为期20天的时间里,通过AI实战培训、全品类商户优惠、特色消费场景搭建等多元形式,实现“企业主导、商户参与、市民受益”的多方共赢。 AI赋能 商户数字化转型加速度 本次活动紧扣“数字经济与实体经济深度融合”的发展导向,将AI技术作为赋能中小微商户的核心抓手。11 月 21 日,在锦绣映画 “無远弗届” 展厅举办的 AI 实战培训沙龙,成为商户参与的焦点,多家餐饮、文创、生活服务领域的商户代表现场取经,学习AI在经营场景中的实用技巧。 培训现场,讲师以“实操落地”为核心,从AI基础认知切入,结合商户高频经营场景,手把手演示AI在营销文案生成、库存管理、宣传设计等方面的应用。沙龙互动环节,各位商户积极提问互动,讲师现场实操演示给出解决方案。 互动环节中,不少商户结合自身痛点提问。一家连锁奶茶店经营者提出,宣传设计成本高、出图慢的难题,希望借助 AI 快速完成双十一促销海报;另有文创零售店负责人表示,年底计划举办员工圣诞节活动,需在控制成本的同时贴合品牌调性,却缺乏策划思路。针对这些诉求,现场讲师通过主流 AI 工具现场演示,仅用几分钟便分别提供了符合需求的海报设计方案与活动策划框架,直观展现了 AI 降本增效的价值,引发在场商户共鸣。 据悉,本次活动是锦绣映画商圈“数字商业”生态建设的重要实践,既通过AI实战培训帮助中小微商户突破数字化经营瓶颈,掌握降本增效的实用工具,又通过全品类优惠联动激活区域消费潜力,丰富市民高品质消费选择。 成都锦绣润城商业管理有限公司相关负责人表示,下一步将一方面持续开展 AI 应用复训,帮助商户利用AI掌握库存管理、客户分析等更多技能;另一方面将联动更多领域商户,打造“…

    2025-11-24 科技
    3.0K
  • 首发入局家庭场景,星炽动力启动“千台臻享计划” 国内首款应用级家庭具身机器人开启限量体验,人机共守模式引关注

    2025年11月15日,北京星炽动力科技有限公司(以下简称“星炽动力”)正式宣布,启动旗下首款应用级家庭具身智能机器人星炽H1 “千台臻享计划” ,面向全国限量招募1000个体验家庭。此举标志着,在10月10日产品首次亮相后仅一个月,星炽H1作为国内首款面向家庭场景的应用级具身机器人,正式从产品展示阶段迈入用户共创的新里程。 迅速落地,抢占家庭具身智能新赛道 从产品发布到启动用户体验计划仅用时一个月,星炽动力展现出将前沿技术快速落地的执行力。当前,机器人技术在工业与商用领域已日趋成熟,然而能够适应家庭复杂环境、提供综合服务的具身机器人,仍是产业待突破的领域。目前市面上面向家庭场景的机器人产品,多数仍停留在单一功能实现阶段。 星炽H1的推出,有望打破这一局面。它集自主移动、精细操作、环境感知与人机协同于一体,致力于成为在家庭环境中自由行动的“智能体”,而非仅完成特定任务的设备。值得关注的是,星炽H1明确其核心定位为“主动预防”,通过日常健康管理与认知训练,帮助家庭建立健康防护屏障。这一定位使其在家庭机器人赛道中确立了“首款应用级家庭具身机器人”的独特身位。 “千台臻享计划”:一场高价值的用户共创邀约 本次发布的重点——“千台臻享计划”,并非大规模公开发售,而是一次精准的限量体验活动。星炽动力希望通过该计划,寻找到首批1000个理念相合的家庭,授予其“星炽体验官”的身份。 这些体验官将率先把星炽H1迎入家中,亲身验证其在真实生活场景下的表现。他们的反馈不仅将检验以“预防”为重点的健康守护模式在家庭场景中的可行性,更将成为优化产品体验、打磨服务流程的关键依据,从而与星炽动力共同塑造首款应用级家庭具身机器人星炽H1的未来发展方向。为表达诚意,星炽动力为体验官们准备了一份包含机器人本体、专属健康管理服务及全套配套资源的诚意礼遇。 机遇与挑战并存,家庭具身机器人未来可期 行业观察人士指…

    2025-11-15
    4.0K
已有 0 条评论
目录